CVE-2026-7097Tenda F456 1.0.0.5版本被识别出存在高危缓冲区溢出漏洞。该漏洞位于httpd组件的/goform/webExcptypemanFilter接口中,由于对page参数处理不当导致。攻击者可利用此漏洞发起远程攻击,无需用户交互且仅需低权限,可能导致设备高机密性、完整性和可用性受损,已公开利用代码。
该漏洞源于Tenda F456路由器固件版本1.0.0.5中的httpd服务程序。具体问题出现在文件/goform/webExcptypemanFilter的fromwebExcptypemanFilter函数中。程序在处理用户通过POST请求提交的“page”参数时,未进行严格的边界检查和长度验证,直接将其拷贝到栈缓冲区中。这种不安全的内存操作导致经典的栈溢出。精心构造的超长payload可以覆盖返回地址,从而劫持程序执行流。由于httpd服务通常运行在root权限下,成功利用此漏洞可导致远程代码执行(RCE),攻击者可获得设备的最高控制权,完全接管受影响设备。